Cómo verificar si un archivo tiene virus antes de abrirlo

Cómo verificar si un archivo tiene virus antes de abrirlo

Descargas un instalador de un sitio que parece legítimo, el antivirus no se queja y haces doble clic. Tres días después notas que algo anda mal con la PC. Ese guion se repite con frecuencia porque el antivirus local no es omnisciente — depende de firmas actualizadas y de heurística que, contra malware nuevo, falla. Existe una capa extra, gratuita y de dos minutos, que deberías usar antes de abrir cualquier archivo sospechoso: VirusTotal combinado con la verificación de hash.

Qué es VirusTotal y cómo funciona

VirusTotal (virustotal.com) es un servicio de Google que envía el archivo subido a más de 70 motores antivirus simultáneamente — Kaspersky, ESET, Bitdefender, Malwarebytes, Microsoft Defender y decenas de otros — y devuelve un informe unificado en menos de dos minutos. Creado en 2004 y adquirido por Google en 2012, lo usan analistas de seguridad e investigadores de todo el mundo.

El punto crítico: al subir un archivo, estás enviando ese contenido a los servidores de Google y, por extensión, poniendo la muestra a disposición de los fabricantes de antivirus que participan en la plataforma. Nunca envíes documentos corporativos, contratos, hojas de cálculo con datos personales ni ningún archivo con información sensible. Para ese caso, la verificación por hash (explicada abajo) es la alternativa segura.

Cómo usar VirusTotal paso a paso

  1. Entra a virustotal.com en el navegador.
  2. En la pestaña FILE, haz clic en Choose file y selecciona el archivo que quieres verificar. El límite de tamaño es 650 MB.
  3. Espera el análisis — normalmente tarda entre 30 segundos y 2 minutos.
  4. Lee el resultado en la columna de detecciones.

También puedes arrastrar y soltar el archivo directamente en la página, o pegar una URL en la pestaña URL para verificar enlaces antes de acceder a ellos.

¿Cómo interpretar el resultado de VirusTotal?

La regla general: si 3 o más motores de buena reputación marcan el archivo, trátalo como amenaza real. Si solo 1 o 2 lo detectan, puede ser un falso positivo — analiza el contexto.

Estos son los rangos prácticos:

  • 0/72 — Ninguna detección: Buena señal, pero no es garantía absoluta. Un malware muy nuevo puede tener 0 detecciones en las primeras horas (zero-day).
  • 1-2/72 — Detección aislada: Probablemente falso positivo, especialmente si es un motor poco conocido. Verifica qué motor lo detectó y busca el nombre del archivo.
  • 3-10/72 — Detección moderada: Sospechoso. No lo ejecutes. Busca el hash en Google antes de tomar cualquier decisión.
  • 10+/72 — Detección alta: Malware confirmado. Elimina el archivo y vacía la papelera.

Además del conteo, la pestaña Details muestra metadatos del archivo (fecha de creación, importaciones de DLL) y la pestaña Relations muestra dominios e IPs asociados — información valiosa para entender qué haría ese ejecutable en el sistema.

Cómo verificar el hash SHA256 en Windows sin subir el archivo

Para archivos sensibles o demasiado grandes, no necesitas enviar nada a VirusTotal. Basta con generar el hash SHA256 del archivo — una huella digital única — y buscar ese hash directamente en VirusTotal. Si el archivo ya fue analizado antes, el resultado aparece al instante sin necesidad de subirlo.

En Windows, abre PowerShell y ejecuta:

Get-FileHash -Algorithm SHA256 -Path "C:\ruta\al\archivo.exe"

El comando devuelve algo como:

Algorithm  Hash                                                             Path
---------  ----                                                             ----
SHA256     3A4B2C1D...                                                      C:\archivo.exe

Copia el hash (la secuencia larga de letras y números) y pégalo directamente en la barra de búsqueda de VirusTotal. Si el archivo es conocido — legítimo o malicioso — el resultado aparece sin necesidad de enviar nada. Este método preserva la confidencialidad del contenido.

Si no tienes familiaridad con PowerShell, el post introducción a PowerShell para principiantes cubre los comandos básicos que necesitas saber.

Sandboxes en línea: análisis de comportamiento más allá del antivirus

VirusTotal verifica firmas — compara el archivo con patrones conocidos. Pero el malware moderno, especialmente el fileless malware que opera directamente en memoria, puede pasar desapercibido. Para un análisis más profundo, existen las sandboxes en línea: entornos virtuales que ejecutan el archivo en aislamiento y registran todo su comportamiento — archivos creados, conexiones de red establecidas, claves de registro modificadas, procesos generados.

Dos opciones gratuitas de buena reputación:

  • Any.run (any.run) — interfaz interactiva, permite observar la ejecución en tiempo real. El plan gratuito acepta archivos de hasta 100 MB.
  • Joe Sandbox Cloud Basic (joesandbox.com) — informe más detallado, sin interactividad en el plan gratuito.

Aplica la misma advertencia de privacidad: no envíes documentos con datos reales. Úsalo solo para ejecutables o scripts de origen desconocido.

Lo que VirusTotal no sustituye

Verificar el archivo antes de abrirlo es una capa adicional, no un sustituto de la higiene básica de seguridad. VirusTotal no va a ayudar si:

  • El malware se entrega mediante una extensión maliciosa del navegador que ya está instalada.
  • El ataque llega por ingeniería social directamente en un enlace que hiciste clic sin darte cuenta.
  • El archivo legítimo es reemplazado por uno comprometido vía supply chain después de que lo verificaste.

La verificación de archivos encaja mejor en el momento justo: después de descargar, antes de ejecutar. Es un hábito de 90 segundos que elimina buena parte del riesgo de infección por ejecutables desconocidos.

Flujo de verificación en 3 pasos

Para convertir esto en un hábito simple:

  1. ¿Archivo no sensible? Súbelo directamente a VirusTotal y lee el resultado.
  2. ¿Archivo sensible o grande? Genera el hash SHA256 con PowerShell y búscalo en VirusTotal.
  3. ¿Resultado sospechoso o quieres un análisis de comportamiento? Envíalo a Any.run y observa qué hace el archivo en la sandbox.

Si en cualquier etapa aparece una señal de alerta, no lo ejecutes. Elimina el archivo, vacía la papelera y, si es necesario, verifica si el enlace o correo que entregó el archivo era phishing para reportarlo al remitente legítimo o al proveedor.

Estos tres pasos no protegen contra todo, pero bloquean la mayoría de los vectores más comunes de infección por archivos — y no cuestan nada más que un minuto y medio de atención.

Comentarios